Confini produzione
Il file Compose self-hosted nel repository è un deploy valutazione. Non promuoverlo a produzione aggiungendo un certificato e assumendo che il resto del control plane esista.
Perché lo stack valutazione non è pronto per produzione
- il backend è privilegiato e collegato direttamente a libvirt host;
- il listener default è HTTP sulla porta 80;
- la topologia è un host e due container;
- nessun confine identità o tenant produzione è stabilito dal file Compose;
- lo stato attraversa risorse libvirt host, directory immagini host e un volume Docker nominato;
- backup, restore, alerting, export log, gestione capacità e aggiornamenti sono procedure operatore piuttosto che servizi integrati;
- build hosted, conversazioni, scheduling e documenti policy sono disabilitati in modalità self-hosted.
Decisioni produzione richieste
Prima che utenti reali o dati sensibili siano in scope, un owner deploy responsabile deve approvare e testare:
| Area | Evidenza richiesta |
|---|---|
| Identità e autorizzazione | Ruoli nominati, test denied-path, recovery amministratore e policy sessione |
| Rete | TLS, catena proxy fidata, regole firewall, isolamento guest ed esposizione management-plane |
| Segreti | Storage, rotazione, revoca, accesso break-glass e traccia audit |
| Persistenza | Inventario dati completo, conservazione, backup off-host, test restore e procedura eliminazione |
| Sicurezza hypervisor | Limiti risorse, provenienza immagine, isolamento guest/rete e recovery host |
| Operazioni | Health check, alert, log, soglie capacità, risposta incidenti e ownership supporto |
| Change management | Release versionata, migrazione, rollback, test compatibilità e finestra manutenzione |
| Licenze e privacy | Diritti su immagini e pacchetti più flussi dati e conservazione documentati |
Backup e restore
Un backup significativo deve contabilizzare volume Docker nominato, immagini caricate, artefatti sorgente promote, stato dominio/rete libvirt rilevante e log esterni. Copiare solo uno di questi non è un piano restore. Quiesce stato mutabile o usa un meccanismo consistenza documentato, restore su host isolato e ripeti test lifecycle VM end-to-end.
Affermazioni air-gapped
Il file Compose pubblico non è evidenza di operazione air-gapped. Uso offline richiede inventario dipendenze completo, transfer approvato e verifica firma, sorgenti immagine/pacchetto locali, gestione licenze, dipendenze ora e identità, percorsi aggiornamento e revoca, export log e procedura recovery testata. Descrivi un deploy come air-gapped solo dopo che quella release e topologia esatte sono state qualificate.
Contatta OpenFactory per design deploy privato e runbook specifico release. Fino ad allora, mantieni questo percorso Compose su una rete valutazione usa e getta fidata.